M

MTA-STS

Was MTA-STS ist, wie der Standard TLS-Verschlüsselung zwischen Mailservern erzwingt und warum er SPF, DKIM und DMARC ergänzt.


Was ist MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) ist ein E-Mail-Sicherheitsstandard, der sicherstellt, dass Nachrichten zwischen Mailservern über verschlüsselte Kanäle (TLS) übertragen werden.

Kurz gesagt verhindert MTA-STS, dass Angreifer Nachrichten während der Übertragung abfangen oder manipulieren. Der Standard trägt dazu bei, dass der E-Mail-Austausch nur über sichere, authentifizierte Verbindungen stattfindet, und schützt vor Angriffen, die sensible Daten offenlegen könnten.

So funktioniert MTA-STS

Wenn ein Mailserver eine Nachricht an einen anderen sendet, verwendet er üblicherweise das Simple Mail Transfer Protocol (SMTP). SMTP kann über STARTTLS verschlüsseln, tut das standardmäßig aber nur opportunistisch: Die Verschlüsselung wird nicht erzwungen, wenn der empfangende Server sie nicht unterstützt.

MTA-STS ändert das mit einer veröffentlichten Richtlinie, die anderen Mailservern mitteilt, dass sie bei der Zustellung an Ihre Domain TLS voraussetzen müssen. So funktioniert es:

  1. Sie veröffentlichen einen MTA-STS-DNS-Eintrag (einen TXT-Eintrag unter _mta-sts.[yourdomain.com]), der angibt, dass MTA-STS aktiviert ist.
  2. Sie hosten eine MTA-STS-Richtliniendatei auf einem sicheren HTTPS-Endpunkt (z. B. https://mta-sts.[yourdomain.com]/.well-known/mta-sts.txt).
  3. Sendende Server prüfen diese Richtlinie vor der Zustellung. Erzwingt die Richtlinie striktes TLS und lässt sich keine sichere Verbindung aufbauen, wird die Zustellung aufgeschoben oder abgelehnt, statt die Nachricht im Klartext zu senden.

So ist die eingehende Mail Ihrer Domain während der Übertragung durchgehend geschützt.

Warum MTA-STS für die E-Mail-Sicherheit wichtig ist

Während SPF, DKIM und DMARC vor Identitäts-Spoofing schützen, verschlüsseln sie die Nachricht selbst nicht. MTA-STS ergänzt genau diese fehlende Ebene und sichert Vertraulichkeit und Integrität bei der Übertragung.

Besonders wertvoll ist der Standard für Organisationen, die mit sensiblen Daten arbeiten, etwa Finanzinstitute, Gesundheitsdienstleister und Behörden. MTA-STS hilft:

  • Das Abfangen oder Manipulieren von E-Mails zu verhindern
  • Moderne Verschlüsselungsstandards durchzusetzen
  • Das Vertrauen der Absender und die Einhaltung von Sicherheitsframeworks zu stärken

Zusammen mit TLS-RPT (SMTP TLS Reporting) macht MTA-STS außerdem fehlgeschlagene sichere Zustellversuche sichtbar.

MTA-STS und DMARCeye

Auch wenn DMARCeye sich auf Authentifizierung und Identitätsschutz konzentriert, ergänzt die Plattform Transportsicherheitsmechanismen wie MTA-STS.

Mit seinen Berichten und Analysen hilft DMARCeye Organisationen zu überprüfen, dass ihre Authentifizierungsinfrastruktur gesund und im Alignment ist, bevor sie erweiterte Schutzmaßnahmen wie MTA-STS hinzufügen.

In Kombination schaffen DMARC und MTA-STS eine stärkere E-Mail-Sicherheitslage: Absender werden authentifiziert, Verschlüsselung wird durchgesetzt, und legitime Mail bleibt während der Übertragung vertrauenswürdig und sicher.

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.